ไอที
ไอที/ข่าว

มัลแวร์ KREMLIN แอบฝังส่วนขยายใน Chrome และ Edge ขโมยรหัสบัญชีธนาคาร

Elastic Security Labs พบมัลแวร์ KREMLIN ปลอมเป็นใบเสร็จธนาคาร แล้วแอบติดตั้งส่วนขยายในเบราว์เซอร์โดยหลบระบบตรวจของ Chrome และ Edge เพื่อขโมยรหัสผ่านกับเซสชันล็อกอิน ThaiCERT เตือนผู้ใช้ในไทยแล้ว

โดย อ่านประมาณ 2 นาทีมาตรฐานบรรณาธิการ2
หน้าจอแล็ปท็อปแสดงหน้าล็อกอินเว็บธนาคาร มีไอคอนส่วนขยายรูปจิ๊กซอว์สีแดงเรืองบนแถบเบราว์เซอร์ และไฟล์ใบเสร็จแนบอยู่ข้างจอ
ภาพประกอบสร้างด้วย AI: ส่วนขยายแปลกปลอมในเบราว์เซอร์คอยดักข้อมูลตอนล็อกอินธนาคาร ไม่ใช่หน้าจอธนาคารจริงเครดิตภาพ: TECHTIDE

ทีมวิจัย Elastic Security Labs เปิดโปงมัลแวร์ขโมยข้อมูลธนาคารชื่อ KREMLIN ที่แอบติดตั้งส่วนขยาย (extension) ลงใน Google Chrome และ Microsoft Edge โดยผู้ใช้ไม่ได้กดติดตั้งเอง แล้วใช้ส่วนขยายนั้นดักรหัสผ่านและเซสชันล็อกอินธนาคารออนไลน์ ศูนย์ ThaiCERT ออกคำเตือนภาษาไทยเมื่อ 17 ก.ย. 2026

เหยื่อส่วนใหญ่ตอนนี้อยู่ในบราซิล แต่วิธีที่มันใช้หลอกคนเปิดไฟล์เป็นแบบที่เจอได้ทุกประเทศ จึงควรรู้ไว้ก่อน

มันเข้าเครื่องและขโมยข้อมูลยังไง

Elastic ติดตามกลุ่มนี้มาตั้งแต่ปี 2025 และพบว่าใช้เหยื่อล่อที่แอบอ้างเป็นธนาคารราว 12 แห่ง ขั้นตอนหลัก ๆ มีดังนี้

  • เหยื่อล่อ: ไฟล์ปลอมเป็นใบเสร็จโอนเงิน ใบแจ้งหนี้ หรือเอกสารธนาคาร ข้างในเป็นสคริปต์อันตราย เปิดแล้วจะขึ้นหน้าต่าง error หลอกตา ขณะที่เบื้องหลังเริ่มติดตั้งมัลแวร์
  • ฝังส่วนขยายเงียบ ๆ: มัลแวร์ปลอมค่าตรวจความถูกต้องของเบราว์เซอร์ ทำให้ Chrome/Edge ยอมโหลดส่วนขยายโดยไม่ถาม ส่วนขยายใช้ชื่อบริษัทปลอมว่า "AVSync System Inc"
  • สิ่งที่ถูกขโมย: รหัสผ่านที่บันทึกในเบราว์เซอร์ คุกกี้และเซสชันล็อกอิน ทุกตัวอักษรที่พิมพ์ รวมถึงแทรกหน้าเว็บหรือพาไปเว็บปลอมตอนเข้าธนาคาร
  • ขนาด: Elastic ยึดโดเมนที่มัลแวร์ใช้เช็กสถานะได้ และนับเครื่องที่ติดเชื้อได้มากกว่า 1,500 เครื่อง

ผู้ใช้ในไทยควรทำอะไร

  • อย่าเปิดไฟล์แนบที่อ้างว่าเป็นใบเสร็จหรือเอกสารธนาคารจากผู้ส่งที่ไม่รู้จัก โดยเฉพาะไฟล์นามสกุล .js
  • เปิดหน้าจัดการส่วนขยายของเบราว์เซอร์ (chrome://extensions หรือ edge://extensions) ถ้าเจอชื่อที่ไม่ได้ติดตั้งเองหรือชื่อ "AVSync System Inc" ให้ลบทิ้ง
  • ถ้าสงสัยว่าติดแล้ว ให้ล้างคุกกี้ ออกจากระบบทุกเครื่อง และเปลี่ยนรหัสผ่านธนาคารจากอุปกรณ์อื่นที่ปลอดภัย
  • อัปเดตเบราว์เซอร์ให้เป็นรุ่นล่าสุด และเปิดโหมดป้องกันขั้นสูง (Enhanced protection) ใน Chrome

ก่อนหน้านี้ก็มีกลโกงที่อาศัยช่องทางดูเหมือนทางการเพื่อหลอกให้ติดตั้งของอันตราย เช่น แอปหลอกที่แฝงมาในช่อง Early Access ของ Play Store หลักคิดเดียวกันคือ อะไรที่ไม่ได้ตั้งใจติดตั้งเอง ให้สงสัยไว้ก่อน

ที่มา

Related signal

อ่านต่อในหมวด ไอที

ไอที/ข่าว
Bill Skarsgård รับบทนำ PHYSINT เกมสายลับของ Kojima ที่ Xbox จัดจำหน่าย

Kojima Productions ประกาศในงาน Tokyo Game Show 2026 ว่า Bill Skarsgård จาก It รับบทนำเกมแอ็กชันสายลับ PHYSINT ร่วมกับ Charlee Fraser, Don Lee และ Minami Hamabe โดย Xbox เป็นผู้จัดจำหน่าย

0
ไอที/ข่าว
นักวิจัยใช้ Claude Opus 5 เจาะบัญชีพนักงาน OpenAI สำเร็จในไม่ถึง 3 วัน

ทีม Hacktron AI เปิดเผยว่าใช้ Claude Opus 5 ช่วยเชื่อมช่องโหว่สองจุดจนเข้าบัญชี ChatGPT/Codex ของพนักงาน OpenAI และคลังโค้ดภายในได้ OpenAI แก้ภายใน 14 ชั่วโมงและจ่ายรางวัล 6,500 ดอลลาร์

0
ไอที/ข่าว
Game Pass เพิ่ม Gears of War: E-Day เล่นวันแรก 6 ต.ค. พร้อม Black Ops 6

Xbox ประกาศเกมเข้า Game Pass ช่วงกลาง ก.ย.–ต้น ต.ค. 2026 มี Gears of War: E-Day เข้าวันแรก Call of Duty: Black Ops 6 Ninja Gaiden 4 และ Minecraft Dungeons II พร้อมรายชื่อ 8 เกมที่ออก 30 ก.ย.

1